Шифровальщик AvosLocker тоже перешёл на Linux, атакует серверы VMware ESXi

Шифровальщик AvosLocker тоже перешёл на Linux, атакует серверы VMware ESXi

Шифровальщик AvosLocker тоже перешёл на Linux, атакует серверы VMware ESXi

Авторы программы-вымогателя AvosLocker в последних версиях вредоноса добавили поддержку систем Linux, став таким образом в один ряд с PYSA, RansomExx и Tycoon. Основной целью шифровальщика являются виртуальные машины VMware ESXi.

О Linux-версии AvosLocker сообщил Кристиан Бик, ведущий исследователь в области кибербезопасности из McAfee Enterprise. Полный список организаций, атакованных этим вариантов вымогателя, пока не удалось получить, однако изданию BleepingComputer известна как минимум одна жертва, у которой злоумышленники затребовали выкуп в размере одного миллиона долларов.

Несколько месяцев назад операторы AvosLocker запустили рекламную кампанию по продвижению новых версий своей вредоносной программы: Avos2 (для систем Windows) и AvosLinux. Примечательно, что киберпреступники просили своих партнёров не атаковать страны постсоветского пространства и СНГ.

«Новые варианты вымогателя — avos2 / avoslinux — обладают лучшими показателями в обеих системах. В сравнении с конкурентами наша программа предлагает отличную производительность и высокие показатели шифрования», — так продвигали своё детище злоумышленники.

Как только AvosLocker запускается в системе Linux, он сразу завершает работу всех ESXi-машин на сервере. Для этого используется следующая команда:

esxcli --formatter=csv --format-param=fields=="WorldID,DisplayName" vm process list | tail -n +2 | awk -F $',' '{system("esxcli vm process kill --type=force --world-id=" $1)}’

Далее вымогатель шифрует файлы и добавляет к ним расширение .avoslinux, параллельно копируя на диск записку с требованиями выкупа. В ней злоумышленники предупреждают жертву, что выключать компьютер не стоит, поскольку это может привести к повреждению пострадавших файлов. Также администратор должен посетить сайт в «луковой» сети, чтобы узнать подробности оплаты.

 

Напомним, что в октябре прошлого года мы рассказывали об атаках шифровальщика RansomEXX, который грозил Linux повреждением файлов. А в сентябре стало известно, что вымогатель PYSA перепрофилировался на атаки систем Linux.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Правительство утвердило новые правила управления рунетом

Премьер-министр Михаил Мишустин подписал постановление правительства №1667, которое заменит действующие правила 2020 и 2023 годов. Документ вступит в силу 1 марта 2026 года.

Постановление №1667 было подписано 27 октября, однако опубликовано на официальных ресурсах лишь вечером 7 ноября. Срок его действия установлен на шесть лет — до 1 марта 2032 года.

Как отмечает издание «Код Дурова», ключевым нововведением документа стало расширение перечня угроз для безопасности интернета в России. Теперь к ним относятся не только технические сбои, но и нарушения российского законодательства — например, противодействие блокировкам или «затруднение ограничения доступа» к запрещённой информации.

В список угроз также включены:

  • использование подменных номеров для телефонных звонков;
  • деятельность хостинг-провайдеров, не входящих в реестры Минцифры или нарушающих закон «Об информации»;
  • использование несертифицированных средств связи;
  • работа платформ (сайтов, мессенджеров), предоставляющих услуги связи без идентификации абонентов.

Ещё одно важное изменение касается распределения ответственности за эксплуатацию технических средств противодействия угрозам (ТСПУ). Теперь за их работу отвечают не только Роскомнадзор, но также ФСБ и Минцифры. При этом, как отмечает «Российская газета», Роскомнадзор остаётся основным координатором системы централизованного управления сетями.

В документе появились и некоторые послабления. В частности, операторам связи разрешено временно отключаться от ТСПУ в случае сбоев или некорректной работы оборудования — до завершения рассмотрения жалобы или устранения неисправностей. Ранее такой возможности у операторов официально не было.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru